Критична вразливість RCE у плагіні WooCommerce Ninja Forms Product Add-ons

Критична вразливість у плагіні WooCommerce Ninja Forms Product Add-ons дозволяє віддалене виконання коду. Рекомендується оновлення до версії 1.7.1.
CVE-2023-5601CVSS 9.8CMS

Критична вразливість RCE у плагіні WooCommerce Ninja Forms Product Add-ons

Критична вразливість у плагіні WooCommerce Ninja Forms Product Add-ons дозволяє віддалене виконання коду. Рекомендується оновлення до версії 1.7.1.

CVSS
9.8 CRITICAL
EPSS
55.31%
Активно використовується
немає в KEV
Продукт
woocommerce ninja forms product add-ons

Що відомо

Плагін WooCommerce Ninja Forms Product Add-ons для WordPress версій до 1.7.1 не перевіряє файли, що завантажуються, що дозволяє неавторизованим користувачам завантажувати довільні файли на сервер і виконувати віддалене виконання коду (RCE).

Бізнес-вплив

Ця вразливість створює серйозну загрозу для вебсайтів на базі WordPress із встановленим плагіном, оскільки зловмисники можуть отримати повний контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат. Вразливість має критичний рівень небезпеки з оцінкою CVSS 9.8.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін WooCommerce Ninja Forms Product Add-ons до версії 1.7.1 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити можливість завантаження файлів лише для авторизованих користувачів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також регулярно перевіряти оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки